

12306主页上有醒目的文字-“为确保您的购票顺利,请下载并安装根证书. ”该文本以及12306中的许多其他问题已成为网民批评12306的话题,但是看似安全的根证书确实确实可能严重威胁12306用户的安全.
在12306上购买火车票时,为什么需要安装根证书?要回答这个问题,我们必须首先预先回答一些定义:
与服务器交换敏感信息时,计算机使用称为SSL的加密方法. 在许多情况下,必须以这种方式进行敏感信息的交换. 淘宝网和京东网(包括12306)在交换敏感信息时都使用SSL进行加密.
那么,我们如何知道该网站是否使用SSL加密?最简单的方法是查看地址栏-如果URL上显示“;”,则此页面使用SSL加密. 这意味着您访问的页面很安全,可以用来交换敏感信息. 如果您使用的是Internet Explorer 7或更高版本,则应该可以在浏览器地址栏的最右侧看到一个小锁. 就像下面的图片一样. 单击此小锁,以查看有关https的信息.

如何使用其他浏览器?现在,所有流行的浏览器都指示该网页使用https来防止和用户个人信息的安全. 例如,下面的图片是在Firefox中使用https浏览Wikipedia的屏幕.

但是谁能保证https的安全性?这是另一个概念: 数字证书认证机构. 它具有许多已翻译的名称,但应该大致正确. 英文证书颁发机构,通常缩写为CA. 在下文中,“ CA”也用于指代数字证书认证机构.
CA是一个组织,例如,就像一样. 从银行申请的人就像是从CA申请证书的网站. CA认为该网站的信用是合格的,并颁发了SSL证书;银行认为申请人的信贷是合格的,并发行了. 等待,什么是“ SSL证书”?这是CA颁发给网站的“”,用以证明网站的身份. 使用SSL证书,可以信任加密的网页. 当您访问通过https加密的网页时,该网页将出示证书,以帮助用户信任该网站. 没有常规CA颁发的证书的网站将不会受到浏览器的信任,即使您使用SSL对其进行加密,也无济于事.
看前两张图片. 在第1章的支付宝屏幕截图中,CA为: VeriSign 3类公共主要证书颁发机构-G5
在第2章Wikipedia的屏幕快照中,CA是: DigiCert Inc

浏览器在哪里知道CA是正式的?这是根证书存储,它是操作系统认为可以信任的CA的列表. 几乎每个可以访问Internet的操作系统(甚至是诺基亚最弱智的S40系统)都有一个. 这里以Mac为例. Mac的根证书存储位于:
Finder-应用程序-其他(提示: OS X Lion或以下操作系统称为“实用程序”)-钥匙串访问
然后在最左侧找到“系统根证书”,然后单击它. 您所看到的应该如下所示.

您可以尝试找到VeriSign Class 3公共一级证书颁发机构-G5 ---一定要找到它!每次浏览器浏览https页面时,它将在此库中查找网站提供的证书. 如果可以找到,就可以了. 如果找不到,则表明您的CA不可靠!
SSL加密的目的不仅是为了确保传输过程中用户信息的安全,而且还可以保护服务器的身份. 某些简单的SSL证书只需要使用网站域名的电子邮件地址发送到CA,但是如果它是组织,团体,基金会或营利性组织(尤其是网络支付服务,如Alipay或PayPal),则SSL证书的发行变得非常麻烦. 该网站需要提供大量文件,以证明该网站是可靠的. 如果可以证明网站可靠,则CA将颁发证书.
另一种类型的证书称为EV SSL证书(扩展验证SSL). 这种证书遵循严格的全局身份验证标准发布的SSL证书. 它是业界最高的SSL证书. 显示这种类型的证书,通常称为绿色地址栏证书. 在IE 7及更高版本中,绿色的地址栏将出现,并且网站信息和CA信息将滚动显示. 如下所示.

EV SSL的申请程序更加复杂,申请费也更多,但是可以交换以获取更多的用户信任. 左图显示了EV SSL证书在Firefox中的显示方式. 该证书证明该网站的运营商为Wikimedia Foundation,Inc.,并且位于美国加利福尼亚州旧金山.
根据称为VeriSign的CA的统计数据,使用EV SSL可以大大提高用户对网站的信任.

总而言之,SSL证书的目的是双重的:

如果您访问12306.cn会怎样? 12306确实使用SSL加密以确保网页的安全性,并且即使未安装根证书,直接访问12306也不会造成任何问题. 以Chrome为例,访问首页不会有任何问题,但是,如果要访问购票页面,将无法访问它,如下图所示.

12306将让我们访问一个名为的网站. 如果我们使用Chrome直接访问该网址怎么办?出现了一个华丽的场景:

使用IE8浏览此页面将显示如下:

返回Chrome,如果我们单击“仍然继续”,则通常会在购票页面上看到没有阻力. 对于IE8来说也是一样根证书,但是IE8的整个地址栏都会变成红色.
如果我们单击旁边的小锁来查看有关此证书的信息怎么办?将显示以下图片.

再次单击“证书信息”,您将看到此12306证书由称为SRCA的CA颁发.

但是“钥匙串访问”中没有称为SRCA的CA.

如果安装了首页给出的“根证书”(仍然以Mac为例),则在钥匙串访问中将有一个名为“ SRCA”的CA!并且此证书最初是不受信任的根证书,并且在安装后将被设置为“此帐户已将该证书标记为受信任的证书”.

在这种情况下,浏览器和操作系统将信任此证书,并且不会向CA告知信息不正确.
谁是“ SRCA”?在上面的图片中,您可以看到SRCA的详细信息,“组织”已填写在Sinorail认证中心中
这并不难分析. “ Sinorial”中的“ S”和“ R”以及“ Certification Authority”中的“ S”和“ A”被拼写为“ SRCA”.
在搜索引擎的Sinorail证书颁发机构中搜索Sinorail,您将找到这样的网站. 它被称为“中国铁路信息工程集团”. 网址是
.
听这个名字,就知道这个网站与12306肯定相关. 换句话说,它是向自己颁发证书. 您说此证书可以信任吗?
正式的CA证书没有白费. 否则,CA依靠吃什么? SSL证书的价格从每年300元到15,000元不等. 据我所知,最昂贵的证书是VeriSign颁发的,拥有15,000个证书的是他. 便宜的三百个证书(只要不是VeriSign),其他CA签署的最便宜的证书价格几乎相同. 便宜的代表是Go Daddy,Comodo等. 为什么12306使用自己的证书?似乎唯一合理的解释是省钱. 可以节省大约300到15,000.
铁道部有时会购买将近一年的证书钱的火车票.
那么,铁道部为什么使用自己的证书不安全呢?在12306购买票证时,某些人会看到提示“站点安全证书的吊销信息不可用,请继续”.
曾经有一个糟糕的荷兰CA,称为DigiNotar. 此CA被黑客入侵,这导致该CA证书对某些用户的私钥无效(私钥在SSL加密链接中非常重要),这使得伪造证书名称成为可能该CA的. 黑客可以通过该公司的名称伪造一些非法网站的证书. 客户可以轻松地信任他们是否看到它们是加密的还是由大型CA签名的证书. 由于DigiNotar非常有名,并且许多大公司都使用它的证书,因此,像Microsoft这样的操作系统制造商开始急于发布更新补丁,以宣布DigiNotar证书无效.

Microsoft宣布DigiNotar的根证书在补丁KB2607712中无效. 原文如下:
Microsoft已经了解到DigiNotar已发布了至少一张伪造的数字证书. DigiNotar是出现在受信任的根证书颁发机构存储中的证书颁发机构. 伪证书可用于欺骗内容,执行网络钓鱼攻击或对所有Web浏览器用户(包括Internet Explorer用户)进行中间人攻击. 尽管这不是Microsoft产品中的漏洞,但此问题影响所有受支持的Microsoft Windows版本.
不幸的是,这家不幸的公司最终破产了.
像此事件一样,发生了一些著名的CA. 微软系统供应商会急于发布补丁程序,以声明CA的根证书无效-某些小型CA,尤其是“ SRCA”似乎只授予12306. cn网站签证CA,人们太懒惰了,根本不在乎您!那么,小型CA的私钥被盗之后会发生什么?这就是证书吊销列表,英文全名证书吊销列表,称为CRL. 在下文中也称为CRL. 更详细的内容可以在此处和此处(英语)进行参考.
CRL的作用是什么?例如,如果您购买的证书被盗,只要将信息报告给CA,CA就会将您证书的信息添加到该CA的CRL中. 每次浏览器浏览加密的网页时,它都会检索CRL信息-如果不是,它将提示该站点的安全证书的吊销信息不可用,是否继续. 正如您在这里必须阅读的,每个人都知道12306证书没有CRL信息. 这意味着一旦12306使用的证书被盗,系统制造商将不会控制它,甚至最后的稻草CRL也不会控制.
简而言之,如果证书出了问题,有两种解决方法:
可惜在12306年发生了一些事情,这两个技巧都没有起作用.
如果证书被盗怎么办?最可能的后果是像倒霉一样破产. 但是,我的铁道部(尽管已经关闭)欠债超过2000亿元,而且至今仍在. 事实并非如此. 上面提到的两种解决方案都不能使用,这意味着用户必须是遭受痛苦的用户. 证书被盗,任何人都可以使用它们伪造伪造的证书. 尽管默认情况下系统不信任SRCA颁发的证书,但是在中国,访问过12306网站购买火车票的人如此之多(假设每个人都安装了此根证书)会使系统信任该证书-一个绿色地址. 专栏可以增强用户的信任度. 只要非法网站获得了SRCA颁发的证书,就可以轻易欺骗用户的信任吗?
如果您是Mac用户,并且没有访问障碍,则可以参考此视频中的步骤以将SRCA证书设置为不受信任. 如果您想买票,那就相反.
从证书的角度来看,中国的许多大佬们做得还不够. 例如,安装U防护罩时,我手中的CCB网上银行必须安装网上银行根证书. 中国在SSL证书方面做得很少. 例如,JD.com仅在用户登录时才使用SSL进行加密,即使下订单,JD.com仍会传输纯文本. 新浪微博在更改个人敏感信息时仍使用明文传输,而推特在早期甚至使用微博内容. 如果您使用未加密的公共Wi-Fi,则同一Wi-Fi热点下会有一个黑客,该黑客可以非常容易地窃取您的个人信息.
P.S. : 现在12306在付款过程中使用VeriSign颁发的合格证书,但这并不意味着可能不会发生上述严重影响.
EV SSL简介:
打开此地址后,您可以看到EV SSL的效果:
HTTPS-Wikipedia:
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-209683-1.html
泻做尸叫兽